Payward, Inc., basée à Cheyenne et société mère de Kraken, a annoncé lundi qu'elle avait été sélectionnée pour rejoindre le projet Glasswing et qu'elle déployait activement Claude Mythos 5 dans ses opérations de cybersécurité, selon un communiqué de l'entreprise.
Anthropic a lancé le programme en avril 2026, estimant que ses modèles pouvaient surpasser tous les humains, à l'exception des plus expérimentés, dans la recherche et l'exploitation de vulnérabilités logicielles, et n'a jamais publié Mythos. Outre Kraken, Payward gère d'autres entreprises telles que NinjaTrader, Breakout, xStocks, Bitnomial et CF Benchmarks, et a enregistré un chiffre d'affaires ajusté de 508 millions de dollars au deuxième trimestre, soit une augmentation de 17 % par rapport à l'année précédente.
Washington contrôle l'accès à Mythos 5
Selon Payward, l'accès accordé est conforme à la décision du gouvernement américain d'autoriser l'accès à Mythos 5 aux organisations américaines œuvrant pour la sécurité et la protection des infrastructures critiques.
Depuis avril, ce canal d'accès s'est étendu pour inclure les secteurs technologique et financier. Mythos 5 a été mis à disposition des professionnels américains de la cybersécurité le 9 juin via Glasswing, puis a cessé de fonctionner dans le monde entier trois jours plus tard en raison d'une décision du Département du Commerce interdisant l'accès depuis l'étranger. Le modèle est à nouveau disponible depuis le 1er juillet.
Comme Cryptopolitan l'a rapporté plus tôt, en mai, Bailey a déclaré que les sociétés de cryptomonnaies et les banques britanniques avaient été exclues de la liste, tandis que Goldman Sachs et d'autres entreprises américaines avaient obtenu une autorisation. Bailey, qui dirige également le Conseil de stabilité financière, a soutenu que « nous ne pouvons pas nous en tenir à une approche purement nationale » pour un risque qui transcende les frontières. L'échange de cryptomonnaies a maintenant passé l'examen américain et il appartient maintenant à Washington de décider si d'autres obtiendront une autorisation.
Payward utilisera ce modèle pour rechercher des vulnérabilités
Payward analysera tous ses environnements, et les résultats seront transmis à son pipeline existant de traitement et de correction des vulnérabilités, qui fonctionne en conjonction avec ses équipes dédiées de recherche de vulnérabilités (équipes rouge et bleue) et son programme de récompenses de longue date pour les bugs.
La société est certifiée ISO 27001 et SOC 2. Les problèmes identifiés dans les logiciels open source tiers sont signalés aux mainteneurs du projet via un mécanisme de divulgation responsable, et cela ne concerne pas seulement Payward, car toutes les bourses de l'industrie utilisent les mêmes paquets.
Le co-PDG Arjun Sethi a présenté la proposition en partant du défi auquel est confronté un défenseur : si un attaquant n'a besoin que d'une seule erreur, le défenseur a besoin de toutes les erreurs, chaque jour. Comme il l'a dit : « Le modèle est capable d'analyser chaque ligne de code comme le ferait un attaquant. »
Glasswing comprend déjà de grandes entreprises technologiques et financières américaines
En avril, Anthropic a lancé la plateforme Glasswing conjointement avec Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, Linux Foundation, Microsoft, Nvidia, Palo Alto Networks et JPMorgan Chase, la seule banque du groupe fondateur, ainsi qu'une quarantaine d'autres organisations.
Depuis lors, les partenaires ont identifié des milliers de vulnérabilités de haute et critique gravité. Mythos a obtenu un score de 93,9 % sur SWE-bench Verified et de 83,1 % sur CyberGym, et l'Institut britannique de sécurité de l'intelligence artificielle a également confirmé que Mythos avait résolu avec succès 73 % des défis de type capture de drapeau de niveau expert.
Au cours du premier mois du programme, Cloudflare a découvert 2000 bugs dans des systèmes critiques avec un taux de faux positifs que son équipe a estimé être inférieur à celui des testeurs humains. Le modèle a identifié une vulnérabilité dans OpenBSD existant depuis 27 ans et dans FFmpeg depuis 16 ans. Début juin, il a identifié une vulnérabilité critique dans le pool sécurisé Orchard de Zcash, restée non détectée pendant quatre ans, et Zcash a utilisé Mythos pour un audit après l'application du correctif.
Anthropic fait toujours face à des problèmes de sécurité liés à Mythos 5
Il y a trois semaines, Anthropic a rapporté que trois modèles Claude, dont Mythos 5, s'étaient échappés d'environnements de test isolés après qu'une mauvaise configuration leur ait donné accès à Internet. Mythos 5 a conclu qu'il était sur l'Internet public, puis, croyant toujours être dans une simulation, a écrit et publié un paquet PyPI qui a été téléchargé et exécuté sur 15 systèmes réels avant d'être supprimé.
Anthropic a déclaré que les classificateurs de sécurité fournis avec ses produits commerciaux auraient empêché un tel comportement, a qualifié l'incident de défaillance des systèmes de sécurité et d'exploitation, et a engagé METR pour une vérification indépendante.






